Overslaan naar inhoud
2 people sitting on chair near window during sunset
people sitting on chair inside building
A group of people working on computers in a room
person writing on white paper
person sitting in a chair in front of a man
a man standing on a ledge in front of a tall building

Audit 


Gegevensbescherming, informatiebeveiliging en AI-gebruik in één samenhangend dossier, met een risicobeoordeling onder de bevoegdheid van een advocaat.


Grote afnemers, investeerders en aanbestedende diensten stellen hun leveranciers steeds vaker dezelfde vraag: toon aan hoe u informatiebeveiliging, gegevensbescherming en het gebruik van AI beheerst. Die vraag komt meestal midden in een traject dat al loopt, met een termijn van enkele weken.

De meeste organisaties beantwoorden ze telkens opnieuw, ad hoc. Iemand uit het technische team verliest er dagen aan, elke nieuwe afnemer stuurt een eigen lijst, en het traject naar het contract loopt vertraging op.

Wij bouwen het dossier één keer op, zodat het bij elke volgende vraag klaarligt.

 



Wat de audit oplevert



01

Scope- en systeemregister 

Welke systemen u gebruikt, welke gegevens daarin verwerkt worden, welke verwerkers eraan verbonden zijn en welke risico's daaruit volgen.

Het fundament waar de rest op steunt.

02

Risicobeoordeling

Opgesteld en ondertekend door de aangesloten advocaat, in eigen naam en onder eigen beroepsaansprakelijkheid. 

Geen intern opgesteld stuk, maar een beoordeling die bij de ontvangende partij gewicht heeft.


03

Beleidsdocumenten 

Informatiebeveiliging, toegangsbeheer, incidentrespons, leveranciersbeheer en AI-gebruik waar dat speelt. 

De set die in leveranciersvragenlijsten wordt opgevraagd.

04

Verwerkersovereenkomsten 

Bestaande overeenkomsten nagekeken, ontbrekende opgesteld.




05

Intern auditrapport 

Bevindingen, openstaande punten en prioriteiten, ook voor wat buiten deze opdracht valt.

06

Directiebeoordeling

Het formele document dat bij een latere externe beoordeling wordt opgevraagd.


07

Voorleggingsdocument 

De beknopte versie, bestemd voor uw klant, investeerder of aanbesteding. 

Dit is wat u doorstuurt wanneer de vraag binnenkomt.

Waarom de interne audit op zichzelf staat

Een certificeringsinstantie beoordeelt uw dossier, ze stelt het niet op. Een beoordeling moet gebeuren door een partij die onafhankelijk staat van wie het werk heeft verricht, en dat geldt ook voor de instantie zelf. Zij starten dus pas wanneer uw interne audit is uitgevoerd en uw beleidsdocumenten en directiebeoordeling klaarliggen.

Maar het dossier heeft ook zonder dat vervolg zijn nut. De meeste organisaties krijgen de vraag niet van een beoordelingsinstantie, maar van hun eigen klanten. Voor die vraag volstaat een onderbouwd en actueel dossier.

Het kader

Wij werken vanuit wat vandaag geldt: de AVG, ISO/IEC 27001 en 42001 als kader, en NIS2 waar die van toepassing is. Het gebruik van AI komt als afzonderlijke kolom in het register.

Voor de AI-verordening bestaat vandaag geen beoordelingsregime, omdat de geharmoniseerde normen nog in ontwikkeling zijn. Wij brengen uw AI-gebruik daarom in kaart zoals de verordening het structureert, zonder te beweren dat daar vandaag een beoordeling tegenover staat. Wat nu wordt opgebouwd, het register, de beleidsdocumenten en de risicobeoordeling, is dezelfde basis waarop een latere beoordeling steunt.

Aanpak

1

Intake

Twee werksessies. 

Wij brengen uw systemen, gegevens en verwerkers in kaart en bepalen samen de scope.

2

Risicobeoordeling

De aangesloten advocaat voert de beoordeling uit. 

Parallel starten wij met de registers en de beleidsdocumenten.

3

Opbouw

Documenten, registers en overeenkomsten worden afgewerkt, met één tussentijdse review.

4

Oplevering

Auditrapport, directiebeoordeling en voorleggingsdocument. In een afsluitende sessie doorlopen wij het dossier, zodat u weet hoe u het onderhoudt.

Doorgaans vier weken na de intake, afhankelijk van de scope en van hoe snel wij toegang krijgen tot de nodige informatie. 

Wat deze opdracht wel en niet omvat




Wij voeren geen technische verificatie uit


Wij beoordelen niet ter plaatse of toegangsbeheer, logging, back-ups en versleuteling effectief geconfigureerd zijn zoals ze beschreven staan.


Blijkt uit de audit dat daar aanpassingen nodig zijn, dan nemen wij dat als aanbeveling op in het rapport.


Wij houden die rollen bewust gescheiden, want wie het beleid opstelt, hoort niet dezelfde partij te zijn die de uitvoering ervan goedkeurt.

Begin met een scopinggesprek

Een gesprek van dertig minuten waarin wij uw situatie doornemen en de scope bepalen. Daarna kan het traject binnen een week starten.


Plan een scopinggesprek 

 Deze pagina bevat algemene informatie over regelgeving en goede praktijken. Ze houdt geen juridisch advies in en is niet toegesneden op uw situatie. Juridisch advies komt van de aangesloten advocaat, in eigen naam en onder eigen beroepsaansprakelijkheid.